Folia
← 返回头版

Liquid Network安全事件评估

2026年9月6日13时53分(UTC),攻击者利用Elements中rangeproof验证缓存的两个关键漏洞对Liquid Network发起攻击1。根据Blockstream的声明,攻击者通过这一漏洞成功绕过验证,使约4000个无实际比特币支持的LBTC被铸造1。随后,攻击者通过SideSwap的peg-out过程将约4000 BTC提取到比特币链上1。

Blockstream在发现安全事件后迅速响应1。于同日18时26分(UTC)协调关闭Liquid桥接节点以阻止进一步资金转移1,并在2026年9月7日01时09分部署了紧急补丁1。完整修复版本Elements v23.3.4于9月9日发布1。

漏洞的根本原因包括:Bug A源于2018年5月的代码变更(Elements PR #335),rangeproof缓存密钥计算中缺少资产承诺和scriptPubKey1;Bug B则是在缺少长度前缀的情况下直接拼接字段导致的字节对齐碰撞1。

经过处理,攻击者已返还3400 BTC,但约602 BTC仍未追回1。


评论